Hoppa till huvudinnehåll
CareKompass är i öppen pilotSäkra en plats

Version 1.0Senast uppdaterad: 2026-06-28

Integritetspolicy

Den här policyn förklarar hur CareKompass samlar in, använder och skyddar personuppgifter — och hur ansvaret delas mellan CareKompass och vårdgivaren som använder tjänsten.

CareKompass är ett verktyg för kvalitetsledning och patientsäkerhet i vårdverksamheter och tillhandahålls av IT Bossen AB, org.nr 559418-0571, med säte i Stockholm. Beroende på vilka uppgifter det gäller är vi antingen personuppgiftsansvariga eller personuppgiftsbiträde åt vårdgivaren (Kunden).

När vi är personuppgiftsansvariga

  • Kontouppgifter (namn, e-post, roll, ev. yrkestitel/legitimation).
  • Fakturerings- och abonnemangsuppgifter.
  • Användnings-, säkerhets- och inloggningsloggar för plattformen.
  • Enhetens push-token för aviseringar i mobilappen.
  • Anonymiserad besöksstatistik på de publika webbsidorna (endast med samtycke).

När vi är personuppgiftsbiträde

Patient- och kunduppgifter som vårdgivaren registrerar i tjänsten (t.ex. kundregister, behandlingslogg, ordination, avvikelser) behandlar vi enbart på vårdgivarens instruktion och enligt personuppgiftsbiträdesavtal. För dessa uppgifter är vårdgivaren personuppgiftsansvarig.

CareKompass godkänner inte och tar inte över vårdgivarens kvalitets- eller patientsäkerhetsansvar. Verktyget hjälper vårdgivaren att uppfylla sina krav — det rättsliga ansvaret för vården ligger alltid hos vårdgivaren.

Kategorier av personuppgifter och exempel.
KategoriExempel
KontouppgifterNamn, e-postadress, roll och behörighet, ev. yrkestitel/legitimation
AutentiseringLösenord (lagras endast hashat), tvåfaktorsstatus, sessions- och inloggningshändelser
FaktureringFöretagsuppgifter, abonnemang och betalstatus (kortuppgifter hanteras av Stripe — aldrig av oss)
Användning & säkerhetOföränderliga audit-loggar (vem gjorde vad och när), IP-adress, enhets- och webbläsarinformation
AviseringarEnhetens push-token och plattform (iOS/Android)
Patient- & kunduppgifter (som biträde)Namn, personnummer, kontaktuppgifter samt hälso- och behandlingsuppgifter som vårdgivaren registrerar
Ändamål med behandlingen och rättslig grund enligt GDPR.
ÄndamålRättslig grund (GDPR)
Tillhandahålla och drifta tjänstenFullgörande av avtal (art. 6.1 b)
Autentisering och kontosäkerhetAvtal (art. 6.1 b) och berättigat intresse (art. 6.1 f)
Fakturering och bokföringAvtal (art. 6.1 b) och rättslig förpliktelse (art. 6.1 c, bokföringslagen)
Säkerhet, loggning och spårbarhetBerättigat intresse (art. 6.1 f) och rättslig förpliktelse (patientdatalagen, IVO-/Socialstyrelsekrav)
Push-notiser i mobilappenAvtal/berättigat intresse (art. 6.1 b/f) — kan stängas av i inställningarna
Besöksstatistik på publika sidorSamtycke (art. 6.1 a)
Patient- och kunduppgifterBehandlas på vårdgivarens instruktion; vårdgivaren ansvarar för rättslig grund (vård: art. 9.2 h och patientdatalagen)

När tjänsten används inom hälso- och sjukvård kan behandlingen omfatta patientuppgifter enligt patientdatalagen (2008:355). Då är vårdgivaren personuppgiftsansvarig och CareKompass personuppgiftsbiträde. All åtkomst till patientuppgifter loggas i en åtkomstlogg, loggarna är oföränderliga och bevaras enligt lagkrav, och åtkomst styrs av behörigheter och stark autentisering.

För att leverera tjänsten anlitar vi noggrant utvalda underbiträden. Samtliga är bundna av personuppgiftsbiträdesavtal. Patient- och kunduppgifter lagras inom EU/EES.

CareKompass underbiträden, ändamål och plats.
UnderbiträdeÄndamålPlats
SupabaseDatabas, autentisering, fillagring, realtidEU (eu-west-1)
VercelApp-hosting och webbanalysEU
ResendTransaktionsmejl (inbjudningar, aviseringar)EU/USA
StripeBetalningar och faktureringEU/USA
Google (Firebase Cloud Messaging)Leverans av push-notiser till mobilappenEU/USA
Google AnalyticsAnonym besöksstatistik på publika sidor (endast med samtycke)USA
SentryFelövervakning (personuppgifter rensas)EU/USA
BetterStackDrift- och upptidsövervakningEU/USA
GitHubKällkod och driftsättning (CI/CD)Global

Vissa underbiträden kan behandla uppgifter utanför EU/EES (t.ex. i USA). Sådan överföring sker med lämpliga skyddsåtgärder, främst EU-kommissionens standardavtalsklausuler (SCC) med kompletterande åtgärder. Patient- och kunduppgifter lagras inom EU.

Vi behandlar personuppgifter så länge det behövs för ändamålet.

  • Kontouppgifter: så länge kontot är aktivt; därefter raderas eller anonymiseras de.
  • Audit- och åtkomstloggar: bevaras enligt lagkrav (upp till 7 år, åtkomstlogg för patientuppgifter upp till 10 år).
  • Faktureringsuppgifter: enligt bokföringslagen (7 år).
  • Push-token: tas bort vid utloggning eller när enheten avregistreras.
  • Patient- och kunduppgifter: enligt vårdgivarens instruktion och patientdatalagen.
  • Radnivåsäkerhet (RLS) i databasen — varje förfrågan begränsas till behörig data.
  • Kryptering vid överföring (TLS) och i lagring.
  • Stark autentisering (tvåfaktor/TOTP) och finkornig behörighetsstyrning.
  • Oföränderliga audit- och åtkomstloggar.
  • Underbiträden med erkända säkerhetscertifieringar (t.ex. ISO 27001, SOC 2).

Enligt GDPR har du rätt till:

  • Tillgång till dina uppgifter (art. 15).
  • Rättelse av felaktiga uppgifter (art. 16).
  • Radering (art. 17) och begränsning av behandling (art. 18).
  • Invändning mot behandling (art. 21) och dataportabilitet (art. 20).

När det gäller patient- och kunduppgifter utövas rättigheterna i regel gentemot vårdgivaren, som är personuppgiftsansvarig. Du har också rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY).

De publika webbsidorna använder cookies och liknande teknik. Vilka, varför och hur du när som helst ändrar ditt samtycke beskrivs i vår Cookie-policy (carekompass.se/legal/cookies).

Vi kan komma att uppdatera den här policyn. Väsentliga ändringar meddelas i tjänsten eller via e-post. Datumet ”Senast uppdaterad” högst upp visar när den nuvarande versionen togs i bruk.

Har du frågor om personuppgifter eller vill utöva dina rättigheter? Kontakta oss via kontaktformuläret på carekompass.se/contact. Vårdgivare som är kund når oss även via sin avtalskontakt och personuppgiftsbiträdesavtalet.